
Rapporto professionale di valutazione delle vulnerabilità per cross-site scripting memorizzato in osTicket, che include impatto aziendale, rimedio e strategia di mitigazione.
Report di Cybersecurity in Stile Consulenziale
Documento professionale di valutazione delle vulnerabilità per XSS memorizzato in osTicket, che include impatto aziendale, remediation e strategia di mitigazione.
| Campo | Dettagli |
|---|---|
| Tipo di Rapporto | Rapporto di Valutazione delle Vulnerabilità |
| Contesto dell'Incarico | Ricerca sulla Sicurezza |
| Focus Principale | Sicurezza delle Applicazioni Web |
| Destinatari | Team di sicurezza, team di ingegneria, responsabili delle assunzioni |
| Stile di Output | Sintesi esecutiva, analisi tecnica, impatto aziendale, roadmap di remediation |
| Stato di Pubblicazione | Anonimizzato per revisione pubblica su portfolio |
[!IMPORTANT] Questo rapporto è intenzionalmente anonimizzato per la pubblicazione pubblica su GitHub. Identificatori sensibili, credenziali, valori dell'infrastruttura e prove specifiche del cliente sono sostituiti con segnaposto chiari.
[!TIP] Per una rapida consultazione, inizia con le sezioni Sommario Esecutivo e Impatto. Per approfondimenti tecnici, prosegui con Analisi Tecnica e Remediation.
CVE-2026-36214 - XSS Memorizzato in osTicket tramite Bootstrap Tooltip
Una vulnerabilità di tipo Cross-Site Scripting (XSS) Memorizzato nel sistema di ticketing osTicket (versioni 1.10 fino a 1.17.7 e 1.18.0 fino a 1.18.3), originata dall'utilizzo del componente Bootstrap Tooltip 3.3.4 affetto dalla vulnerabilità CVE-2019-8331.
Questa vulnerabilità consente a un utente normale (non autenticato al momento della creazione del ticket) di iniettare codice JavaScript dannoso nel messaggio del ticket. Quando questo messaggio viene visualizzato da un Agente o da un Amministratore, il codice viene eseguito nel contesto della loro sessione, permettendo il furto della sessione e il controllo completo del sistema di ticketing.
| Attributo | Valore |
|---|---|
| Identificatore | CVE-2026-36214 |
| CVSS / Gravità | 8.7 |
| Classe di Debolezza | CWE-79**: Neutralizzazione Impropria dell'Input Durante la Generazione di Pagine Web |
| Ambito Affetto | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
La debolezza è stata valutata dal punto di vista della sicurezza applicativa e del rischio infrastrutturale. Il problema principale è classificato come XSS Memorizzato ed è stato documentato in forma anonimizzata, adatta alla pubblicazione su portfolio pubblico.
osTicket è un sistema di ticketing open source ampiamente utilizzato nelle organizzazioni. Consente agli utenti di caricare contenuti HTML e file allegati all'interno dei ticket.
Preparato come rapporto professionale per portfolio di cybersecurity
Concentrato su una comunicazione chiara del rischio, remediation pratica e miglioramento difensivo.
| Elemento | Dettagli |
|---|
| CVE | CVE-2026-36214 |
| CVSS | 8.7 (Alto) |
| Tipo | Cross-Site Scripting Memorizzato (XSS) |
| Prodotto | osTicket |
| Versioni Affette | v1.10 - v1.17.7, v1.18.0 - v1.18.3 |
| Componente Vulnerabile | Bootstrap Tooltip 3.3.4 (CVE-2019-8331) |
| Autorizzazione Richiesta | Nessuna autenticazione (per impostazione predefinita) |
| Impatto | Acquisizione completa delle sessioni di agenti e amministratori |
| Azione | Priorità | Descrizione |
|---|
| Aggiornare osTicket | 🟢 Immediata | Effettuare l'upgrade alla versione 1.17.8 o 1.18.4 |
| Aggiornare Bootstrap | 🟢 Immediata | Aggiornare Bootstrap alla versione 3.4.1+ |
| Limitare il caricamento di file | 🟡 Importante | Impedire il caricamento di file JavaScript nelle impostazioni del Pannello di Amministrazione |
| Rafforzare CSP | 🟡 Importante | Aggiungere script-src 'nonce-...' alla politica di sicurezza del contenuto |
| Verificare i ticket vecchi | 🟡 Importante | Controllare i ticket esistenti per eventuali payload XSS |